PT-2026-56735 · WordPress · Popup Maker

·

CVE-2026-8848

·

Publicado

2026-07-09

·

Atualizado

2026-07-09

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder versões anteriores a 1.22.1
Descrição Existe uma falha de bypass de autorização porque o plugin não verifica adequadamente se um usuário está autorizado a realizar ações específicas. Atacantes autenticados com nível de acesso de editor ou superior podem explorar isso para instalar e ativar um plugin arbitrário a partir de uma URL controlada pelo atacante, levando à execução remota de código. A exploração é possível se uma licença válida do Popup Maker Pro estiver ativa no site e o Popup Maker Pro ainda não estiver instalado, pois essas condições permitem que o endpoint legado '/v1/connect/info' emita um token bearer necessário para contornar a verificação de validação do endpoint de instalação.
Recomendações Atualize para uma versão posterior à 1.22.0.

Correção

RCE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8848

Produtos afetados

Popup Maker